{"id":473165,"date":"2026-08-03T22:12:20","date_gmt":"2026-08-03T22:12:20","guid":{"rendered":"https:\/\/www.europesays.com\/pt\/473165\/"},"modified":"2026-08-03T22:12:20","modified_gmt":"2026-08-03T22:12:20","slug":"vulnerabilidade-critica-coloca-meio-milhao-de-aplicacoes-web-em-risco-basta-uma-imagem-para-explorar-a-falha","status":"publish","type":"post","link":"https:\/\/www.europesays.com\/pt\/473165\/","title":{"rendered":"Vulnerabilidade cr\u00edtica coloca meio milh\u00e3o de aplica\u00e7\u00f5es web em risco. Basta uma imagem para explorar a falha"},"content":{"rendered":"<p class=\"wp-block-post-excerpt__excerpt\">A Ethiack descobriu uma vulnerabilidade cr\u00edtica de execu\u00e7\u00e3o remota de c\u00f3digo no Ruby on Rails, uma framework que suporta mais de meio milh\u00e3o de aplica\u00e7\u00f5es web em todo o mundo, incluindo algumas das maiores plataformas digitais. <\/p>\n<p class=\"wp-block-paragraph\">A <a href=\"https:\/\/tek.sapo.pt\/tag\/ethiack\/\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">Ethiack<\/a> <strong>descobriu uma falha de execu\u00e7\u00e3o remota de c\u00f3digo no Ruby on Rails<\/strong>, a framework web de c\u00f3digo aberto que suporta mais de meio milh\u00e3o de aplica\u00e7\u00f5es. <strong>A <a href=\"https:\/\/tek.sapo.pt\/tag\/vulnerabilidade\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">vulnerabilidade<\/a>, apelidada de KindaRails2Shell<\/strong>, foi detetada<strong> <\/strong>no processador de imagens usado por defini\u00e7\u00e3o pelo Active Storage, o componente da framework respons\u00e1vel por gerir ficheiros carregados pelos utilizadores.<\/p>\n<p class=\"wp-block-paragraph\"><strong>N\u00e3o perca nenhuma not\u00edcia importante da atualidade de tecnologia e <a href=\"http:\/\/tek.sapo.pt\/\" rel=\"nofollow noopener\" target=\"_blank\">acompanhe tudo em tek.sapo.pt<\/a><\/strong><\/p>\n<p class=\"wp-block-paragraph\">Segundo os investigadores da empresa de ciberseguran\u00e7a com sede em Coimbra, a falha era espoletada <strong>sempre que algu\u00e9m carregava uma imagem num site constru\u00eddo com esta tecnologia<\/strong>, como uma simples fotografia de perfil, um avatar ou uma miniatura. Isto tornava-a especialmente perigosa, pois <strong>bastava a funcionalidade de upload de imagens estar ativa, sem necessitar sequer de autentica\u00e7\u00e3o, para um atacante conseguir ler ficheiros do servidor<\/strong> e, a partir da\u00ed, executar c\u00f3digo malicioso e assumir o controlo total do sistema.<\/p>\n<p class=\"wp-block-paragraph\"><strong>Pela sua gravidade,<\/strong> <strong>a vulnerabilidade recebeu uma pontua\u00e7\u00e3o de 9,5 em 10 na escala CVSS <\/strong>e um identificador oficial com o c\u00f3digo CVE-2026-66066. <strong>Esta vulnerabilidade afeta todas as vers\u00f5es do Ruby on Rails a partir das vers\u00f5es 7.x, que desde 2022 usam esta biblioteca<\/strong> de processamento de imagens como op\u00e7\u00e3o pr\u00e9-definida. Esta descoberta acabaria por n\u00e3o ser feita de forma isolada. <strong>A mesma falha acabou por ser identificada, dias depois e de forma independente, por um investigador da japonesa GMO Flatt Security.<\/strong><\/p>\n<p class=\"wp-block-paragraph\">Esta situa\u00e7\u00e3o <strong>levou a que as duas equipas acabassem por se coordenar entre si e com os respons\u00e1veis do Ruby on Rails num processo de corre\u00e7\u00e3o global<\/strong>. As atualiza\u00e7\u00f5es cr\u00edticas j\u00e1 foram lan\u00e7adas, mas a Ethiack alerta que aplic\u00e1-las pode n\u00e3o ser suficiente. <strong>Muitas aplica\u00e7\u00f5es podem tamb\u00e9m precisar de ser atualizadas em separado da biblioteca de processamento de imagens de terceiros<\/strong>. Organiza\u00e7\u00f5es que possam ter sido expostas <strong>devem considerar substituir as chaves e as credenciais que atacantes poderiam ter conseguido ler a partir do servidor.<\/strong><\/p>\n<p class=\"wp-block-paragraph\">Citado em comunicado, Andr\u00e9 Baptista sublinha que <strong>\u201cesta era uma vulnerabilidade cr\u00edtica que colocava at\u00e9 meio milh\u00e3o de aplica\u00e7\u00f5es web em risco sempre que um utilizador carregava uma imagem\u201d<\/strong>. O respons\u00e1vel destacou o papel da Ethiack, que gra\u00e7as \u00e0 criatividade e compet\u00eancia da sua equipa de hackers humanos equipados com ferramentas como agentes de IA, prometem ajudar \u201c<strong>equipas de ciberseguran\u00e7a a lidar com emerg\u00eancias como esta, em que a prioridade \u00e9 a velocidade, a agilidade e a responsabilidade na resolu\u00e7\u00e3o do problema.<\/strong>\u201c<\/p>\n<p class=\"wp-block-paragraph\"><strong>At\u00e9 ao momento n\u00e3o h\u00e1 ind\u00edcios de explora\u00e7\u00e3o ativa da falha<\/strong>. Contudo, tendo em conta o pormenor t\u00e9cnico completo do ataque, este continua a ser verificado discretamente pelas equipas envolvidas, precisamente <strong>para dar tempo \u00e0s organiza\u00e7\u00f5es afetadas para aplicarem as corre\u00e7\u00f5es antes que sejam publicados todos os detalhes p\u00fablicos da vulnerabilidade<\/strong>.<\/p>\n<p><strong>Assine a <a href=\"https:\/\/teknoticias.us15.list-manage.com\/subscribe?u=9a06a5af5e9150806abc02bae&amp;id=ef9b27090d\" rel=\"nofollow noopener\" target=\"_blank\">newsletter do TEK Not\u00edcias<\/a> e receba todos os dias as principais not\u00edcias de tecnologia na sua caixa de correio.<\/strong><\/p>\n","protected":false},"excerpt":{"rendered":"A Ethiack descobriu uma vulnerabilidade cr\u00edtica de execu\u00e7\u00e3o remota de c\u00f3digo no Ruby on Rails, uma framework que&hellip;\n","protected":false},"author":2,"featured_media":473166,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":"","_share_on_mastodon":"0"},"categories":[84],"tags":[75723,586,109,107,108,48160,22617,60918,32,33,75823,105,103,104,106,110,13336],"class_list":["post-473165","post","type-post","status-publish","format-standard","has-post-thumbnail","category-ciencia-e-tecnologia","tag-andre-baptista","tag-ciberseguranca","tag-ciencia","tag-ciencia-e-tecnologia","tag-cienciaetecnologia","tag-ethiack","tag-falha","tag-framework","tag-portugal","tag-pt","tag-ruby-on-rails","tag-science","tag-science-and-technology","tag-scienceandtechnology","tag-technology","tag-tecnologia","tag-vulnerabilidade"],"share_on_mastodon":{"url":"https:\/\/pubeurope.com\/@pt\/117033877314568670","error":""},"_links":{"self":[{"href":"https:\/\/www.europesays.com\/pt\/wp-json\/wp\/v2\/posts\/473165","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.europesays.com\/pt\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.europesays.com\/pt\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/pt\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/pt\/wp-json\/wp\/v2\/comments?post=473165"}],"version-history":[{"count":0,"href":"https:\/\/www.europesays.com\/pt\/wp-json\/wp\/v2\/posts\/473165\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/pt\/wp-json\/wp\/v2\/media\/473166"}],"wp:attachment":[{"href":"https:\/\/www.europesays.com\/pt\/wp-json\/wp\/v2\/media?parent=473165"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.europesays.com\/pt\/wp-json\/wp\/v2\/categories?post=473165"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.europesays.com\/pt\/wp-json\/wp\/v2\/tags?post=473165"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}